Slide 5
Slide 5 text
ファイルシステム:書き込みは既定で全拒否、読み込みは既定で許可
allowWrite
/ denyWrite
/ allowRead
/ denyRead
で調整
.bashrc
, .zshrc
, .gitconfig
, .git/hooks/
, .vscode/
, .claude/
などへの書き
込みは常に保護
ネットワーク:全通信をプロキシ経由にして既定で遮断
allowedDomains
でドメインを許可制に指定(ワイルドカード可)
HTTP通信とそれ以外のTCP通信を別々に制御
コマンド実行:Sandbox内は自動許可、外は許可フローへフォールバック
macOSはSeatbelt、Linuxはbubblewrapで隔離
Sandboxで制御できる3つの範囲 5